
بحث أمني: CVE-2026-43499 GhostLock على Huawei Nova 9 NAM-AL00 (SM7325, HMOS 4.2, kernel 5.4.86-qgki)
بحث أمني: التأكيد على الجهاز وتحليل استغلال CVE-2026-43499 (GhostLock) على Huawei Nova 9 (NAM-AL00، Snapdragon 778G/SM7325، HarmonyOS 4.2.0.185، kernel 5.4.86-qgki).
CVE-2026-43499 هو use-after-free في مكدس (stack) ضمن نظام rt_mutex الفرعي في نواة لينكس، أُدخل في الإصدار v2.6.39 (2011). يؤكد هذا المستودع أن الثغرة تُفعَّل بشكل حتمي على NAM-AL00 الذي يعمل بنظام HMOS 4.2 مع SPL 2025-07-01، ويوثّق منهجية الاستغلال الكاملة، ويحلّل سبب عدم تحقيق صلاحيات الجذر الكاملة.
| النتيجة | التفاصيل |
|---|---|
| HKIP | غير موجود على SM7325 (EL2 = Qualcomm Haven) |
| SLAB_FREELIST_HARDENED | غير مُفعَّل — مؤشرات freelist غير محصَّنة |
| CONFIG_FUTEX_PI | y — مسار الكود القابل للاستغلال موجود |
| وحدة check_root | كاشف جذر مدمج مدمج عند EL1 |
| مُخطط PR_SET_MM_MAP | النسخ قبل فحص الصلاحية يتيح زرع المكدس دون صلاحيات |
poc/poc_trigger.c — مُشغِّل EDEADLK الحتمي (إثبات المفهوم المرحلة 1)
poc/perf_probe.c — استخراج انزياح KASLR عبر perf_event
exploit/stage3_main.c — خط الأنابيب المتكامل (trigger→plant→punch→oracle)
exploit/escalate.c — نواة تصعيد الصلاحيات بعد الكتابة (cred/sid/seccomp)
exploit/stage2_forge.h — مُنشئ rt_mutex_waiter المُزيَّف
sim/sim_final.py — مُحاكي Unicorn oracle (تتبع walk دون اتصال)
offsets/offset.h — جميع عناوين الرموز المحقَّقة وتخطيطات البنى
analysis/kernel.config — إعداد البناء المستخرج
analysis/symbols.txt — 224,986 إدخال kallsyms مستعاد
# Trigger PoC
${NDK}/toolchains/llvm/prebuilt/linux-x86_64/bin/aarch64-linux-android33-clang \
-O2 -static -pthread -o poc_trigger poc/poc_trigger.c
# Run on device
adb push poc_trigger /data/local/tmp/
adb shell /data/local/tmp/poc_trigger 10
MIT